Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Гузейров Р.А. 2 Часть курса лекций по МИБ.doc
Скачиваний:
50
Добавлен:
02.12.2018
Размер:
1.14 Mб
Скачать

58. Нормативно-методические документы по обеспечению безопасности информации

Нормативно-методическое обеспечение системы защиты конфиденциальной информации предназначено для регламента­ции процессов обеспечения безопасности информации фирмы, в том числе при работе персонала с конфиденциальными сведениями, до­кументами, делами и базами данных.

Оно включает в себя ряд обяза­тельных организационных, инструктивных и информационных документов, устанавливающих принципы, требования и способы пре­дотвращения пассивных и активных угроз ценной информации, ко­торые могут возникнуть по вине персонала, конкурентов, злоумыш­ленников и других лиц. Нормативно-методическое обеспечение базируется на тех обя­зательных положениях, которые должны содержаться в учреди­тельных и иных основополагающих документах фирмы и опреде­лять правовой статус информационной безопасности фирмы. Ука­занные положения позволяют на законных основаниях вести речь о сохранении коммерческой тайны, выделять ценную информа­цию, составляющую собственность и тайну фирмы, и выполнять действия по ее защите.

Предмет и направления защиты должны найти отражение, например, в уставе фирмы, типовых формах контрактов различного рода и назначения, положениях о струк­турных подразделениях фирмы, должностных инструкциях сотруд­ников и других документах. Важнейшими организационными документами, фиксирующими задачи, функции и ответственность служб, осуществляющих за­щиту ценной документированной информации фирмы, являются: положение о службе безопасности, положение о службе конфи­денциальной документации, должностные инструкции сотрудни­ков этих служб, должностная инструкция менеджера (референта) по безопасности небольшой предпринимательской фирмы и дру­гие документы. Технологические инструктивные документы отличаются большим разнообразием и по своему назначению, составу и содержанию отражают избранную фирмой систему защиты документированной информации.

Можно выделить основные, на наш взгляд, регла­ментирующие документы, имеющие значение для любой фирмы и необходимые при использовании любой системы защиты ин­формации или отдельных элементов такой системы:

1. Перечень сведений предпринимательской фирмы, составляю­щих ее тайну или являющихся особо ценными. Содержание перечня обычно делится на несколько частей: общую методическую часть по способам составления перечня и правилам работы с ним, списки конфиденциальных, сведений по структурным подразделениям или управленческим функциям фирмы, список видов конфиденциаль­ных документов и баз данных с указанием места их хранения, сро­ка конфиденциальности и т.п.

2. Инструкция по обеспечению безопасности конфиденциаль­ной информации фирмы, которая регламентирует:

• обязанности сотрудников фирмы при работе с конфиден­циальной информацией;

• порядок доступа сотрудников к конфиденциальным доку­ментам и базам данных, оформление доступа;

• обеспечение сохранности документов на бумажных и маг­нитных носителях при работе с ними руководителей, испол­нителей (специалистов) и технического персонала;

• порядок сохранения тайны фирмы при проведении совеща­ний, заседаний и переговоров;

• требования к помещениям для работы с конфиденциальной информацией;

• порядок охраны территории, здания, помещений, транспор­тных средств и персонала фирмы;

• пропускной режим помещений фирмы, учет и порядок выдачи удостоверений, пропусков и визуальных идентифика­торов;

• порядок приема, учета и контроля деятельности посетителей;

• требования к защите информации в рекламной и выставоч­ной работе, публикациях, при интервьюировании и собеседованиях;

• организационное обеспечение защиты информации в ПЭВМ и линиях связи, при использовании в обработке документов средств организационной техники; • ответственность сотрудников фирмы за разглашение кон­фиденциальной информации и утрату ценных документов.

3. Инструкция по обработке, хранению и движению конфиден­циальных документов фирмы. Она регламентирует организацию работы сотрудников службы КД, менеджера (референта) по безо­пасности, управляющего делами фирмы, секретаря-референта пер­вого руководителя.

Основные разделы Инструкции:

• структура защищенного документооборота фирмы;

• установление, изменение и снятие грифа конфиденциаль­ности документов;

• порядок составления, учета, изготовления и издания кон­фиденциальных документов;

• копирование и размножение документов;

• прием и распределение поступивших документов;

• учет (регистрация) поступивших документов;

• отправка и рассылка документов;

• порядок передачи документов в процессе их рассмотрения и исполнения;

• контроль исполнения документов;

• порядок систематизации документов и формирования дел;

• порядок передачи документов и дел в архив фирмы, унич­тожения документов и дел с истекшим сроком хранения;

• оперативное (текущее) и архивное хранение дел;

• проверка наличия документов, дел, баз данных и носителей конфиденциальной информации;

• правила хранения и использования бланков документов, печатей и штампов. В приложении к инструкции даются учетные и иные техноло­гические формы, необходимые для организации обработки, хра­нения и движения документов.

Информационные (методические, советующие, обучающие) доку­менты (правила, требования, указания, методики, памятки и т.п.), детализирующие процессы защиты информации, носят, вместе с тем, обязательный характер и устанавливают порядок работы с кон­фиденциальной информацией и документами отдельных категорий сотрудников фирмы или всех сотрудников в конкретных типовых ситуациях. При необходимости они могут составляться по каждому отдельному сотруднику.

Прежде всего следует выделить Правила работы руководителей и исполнителей (специалистов) предпринимательской фирмы с конфиденциальными документами и базами данных.

Правила рег­ламентируют:

• порядок распределения документов между руководителями и исполнителями в соответствии с действующей системой доступа персонала к конфиденциальной информации;

• рассмотрение документов руководителем и адресования их исполнителям;

• порядок передачи и получения документов исполнителями; • ознакомление исполнителей с содержанием документов и ре­шением по ним руководителя;

• составление и изготовление документов исполнителями; • работу руководителя с подготовленными документами;

• порядок хранения документов, дел, носителей информации, чистых бланков документов и штампов на рабочем месте руководителя и исполнителя;

• проверку наличия конфиденциальных документов и баз дан­ных на рабочем месте руководителя и исполнителя;

• порядок ведения телефонных переговоров, факсимильной переписки;

• особенности работы с ПЭВМ при обработке конфиденциаль­ной информации, правила работы с копировальной техникой;

• порядок работы с конфиденциальными документами за пре­делами фирмы, в командировках, транспорте, порядок хранения документов;

• обеспечение сохранности документов и баз данных во внерабочее время.

Правила работы менеджера по безопасности (управляющего делами, референта, секретаря-референта) фирмы с конфиденциальными документами и базами данных регламентируют:

• порядок приема и отправки конфиденциальных документов;

• порядок учета (регистрации) поступивших документов;

• организацию доступа исполнителей к конфиденциальным документам;

• распределение документов по руководителям и исполните­лям, ознакомление с документами исполнителей и передача документов на исполнение;

• формирование и ведение справочно-информационного банка данных по конфиденциальным документам;

• контроль исполнения документов;

• учет и изготовление документов на пишущих устройствах;

• оформление и ведение номенклатуры дел фирмы;

• формирование и хранение (текущее и архивное) дел фирмы;

• порядок организации приема руководителем посетителей, методы обеспечения безопасности руководителя;

• защиту информации при ведении телефонных переговоров и передаче информации по факсимильной связи;

• защиту информации при работе с ПЭВМ;

• построение систем охраны кабинета руководителя, приемной, сейфов, шкафов с документацией, вычислительной и организационной техники в рабочее и нерабочее время;

• ответственность за нарушение правил работы с конфиден­циальной документацией и базами данных.

Правила работы менеджера по персоналу предприниматель­ской фирмы регламентируют:

• обязанности менеджера в области защиты информации и ра­боты с сотрудниками, обладающими секретами фирмы;

• организацию и документирование приема сотрудников на работу;

• обязательства сотрудников по сохранению тайны фирмы;

• контроль соблюдения персоналом правил работы с конфи­денциальными документами и информацией;

• организацию и документирование переводов сотрудников на другие должности и изменения условий контрактов;

• порядок формирования и ведения личных дел сотрудников;

• порядок оформления и ведения трудовых книжек сотруд­ников;

• порядок ведения справочно-информационного банка данных по персоналу фирмы;

• правила и методы защиты персональных данных;

• организацию и документирование увольнений сотрудников;

• порядок оформления доступа сотрудников к конфиденциаль­ным сведениям, документам и базам данных;

• принципы и направления формирования нормального пси­хологического климата в коллективе, воспитания фирмен­ной гордости персонала;

• психологический анализ сотрудников, тестирование, анке­тирование, инструктирование и обучение персонала;

• правила хранения документов и работы с ними;

• организацию охраны помещения службы персонала в рабочее и нерабочее время;

• ответственность менеджера по персоналу за разглашение пер­сональных данных о сотрудниках фирмы и другой конфи­денциальной информации.

Информационные документы регламентируют также требова­ния по единообразному выполнению персоналом определенных видов типовых действий.

Так, правила обеспечения безопасности секретов фирмы и конфиденциальной информации в экстремаль­ных ситуациях включают в себя классифицированный перечень экстремальных ситуаций и соответствующих мероприятий по за­щите секретов фирмы, информации и документов и регламен­тируют:

• порядок (при необходимости — план) эвакуации и охраны документов, дел и баз данных;

• порядок (при необходимости — план) эвакуации и оказа­ния помощи персоналу;

• порядок охраны имущества фирмы, оборудования и техни­ческих средств зашиты информации;

• порядок охраны персонала при индивидуальных экстремаль­ных ситуациях (угрозах, шантаже, нападении и т.п.);

• порядок взаимодействия с правоохранительными органами при возникновении экстремальных ситуаций. Рассмотренные нормативно-методические документы отражают действующую в фирме систему защиты информации и потому являются строго конфиденциальными. После их утверждения пер­вым руководителем фирмы они доводятся в выборочном порядке до сведения всех сотрудников фирмы под роспись.

Одновременно могут быть внесены необходимые изменения и дополнения в дол­жностные инструкции сотрудников. При внесении обязательных периодических изменений в систему обеспечения безопасности фирмы соответствующим образом своевременно корректируется нормативно-методическая документация.

Контроль за соблюдением сотрудниками фирмы изложенных в документах требований воз­лагается на службы: безопасности, конфиденциальной документа­ции, персонала, а в некрупных фирмах — на менеджера по безо­пасности.

Следовательно, система защиты ценной, конфиденциальной информации предпринимательской фирмы реализуется в комп­лексе нормативно-методических документов, которые детализи­руют и доводят ее в виде конкретных рабочих требований до каждого работника фирмы. Знание работниками своих обязаннос­тей по защите секретов фирмы является обязательным условием эффективности функционирования системы защиты и опреде­ленной гарантией сохранности собственной информации фирмы.